Yeni SuperBlack Fidye Yazılımı, Fortinet Kimlik Doğrulama Açıklarını Kullanıyor
'Mora_001' adlı yeni bir fidye yazılımı operatörü, Fortinet güvenlik duvarı cihazlarına yetkisiz erişim sağlamak ve "SuperBlack" adlı özel bir fidye yazılımı dağıtmak için iki Fortinet güvenlik açığından yararlanıyor.
Her ikisi de kimlik doğrulama atlatma açığı olan bu iki güvenlik zafiyeti, Fortinet'in Ocak ve Şubat aylarında açıkladığı CVE-2024-55591 ve CVE-2025-24472 olarak tanımlandı.
Fortinet, CVE-2024-55591 güvenlik açığını ilk olarak 14 Ocak'ta duyurduğunda, bunun sıfır gün saldırısı olarak kullanıldığını doğrulamıştı. Arctic Wolf'un belirttiğine göre, bu güvenlik açığı Kasım 2024'ten beri FortiGate güvenlik duvarlarını ihlal etmek için kullanılıyordu.
Şaşırtıcı bir şekilde, Fortinet 11 Şubat'ta CVE-2025-24472 güvenlik açığını Ocak ayındaki güvenlik bildirisine ekledi. Bu durum, birçok kişinin bunun yeni keşfedilmiş bir güvenlik açığı olduğunu düşünmesine yol açtı. Ancak Fortinet, BleepingComputer'a yaptığı açıklamada bu hatanın Ocak 2024'te düzeltildiğini ve o zamana kadar istismar edilmediğini belirtti.
"CVE-2025-24472'nin hiçbir zaman istismar edildiğine dair bir bilgimiz yok," dedi Fortinet.
Ancak Forescout araştırmacıları tarafından hazırlanan yeni bir rapora göre, SuperBlack saldırıları Ocak 2025'in sonlarında keşfedildi ve tehdit aktörünün CVE-2025-24472'yi 2 Şubat 2025 itibarıyla kullandığı tespit edildi.
"Forescout doğrudan Fortinet'e 24472 istismarına dair bir rapor sunmasa da, etkilenen kuruluşlardan biriyle yapılan iş birliği sonucunda bulgularımız Fortinet'in PSIRT ekibiyle paylaşıldı," dedi Forescout.
"Bunun ardından, Fortinet 11 Şubat'ta güvenlik bildirisini güncelleyerek CVE-2025-24472'nin aktif olarak istismar edildiğini kabul etti."
BleepingComputer, bu durumu netleştirmek için Fortinet ile iletişime geçti ancak henüz yanıt alamadı.
SuperBlack Fidye Yazılımı Saldırıları
Forescout, Mora_001 fidye yazılımı operatörünün, kurbanlar arasında fazla değişmeyen oldukça yapılandırılmış bir saldırı zincirini takip ettiğini söylüyor.
Öncelikle, saldırgan Fortinet'in iki güvenlik açığını WebSocket tabanlı saldırılar veya jsconsole arayüzü aracılığıyla HTTPS istekleri göndererek kullanıyor ve 'super_admin' yetkileri elde ediyor.
Daha sonra, yeni yönetici hesapları oluşturuyor (forticloud-tech, fortigate-firewall, adnimistrator) ve bunların kaldırılması durumunda otomatik olarak yeniden oluşturulmalarını sağlayacak otomasyon görevlerini değiştiriyor.
Mora_001'in saldırı zinciri şeması Kaynak: Forescout
Bundan sonra, saldırgan ağın haritasını çıkarıyor ve çalınan VPN kimlik bilgilerini ve yeni eklenen VPN hesaplarını, Windows Management Instrumentation (WMIC) & SSH'yi ve TACACS+/RADIUS kimlik doğrulamasını kullanarak yanal hareket etmeye çalışıyor.
Mora_001, özel bir araç kullanarak verileri çaldıktan sonra çift aşamalı şantaj amacıyla dosya ve veri tabanı sunucularını, etki alanı denetleyicilerini şifreliyor.
Şifreleme işlemi tamamlandıktan sonra, fidye notları kurbanın sistemine bırakılıyor. Ardından, 'WipeBlack' adlı özel olarak oluşturulmuş bir silici yazılım çalıştırılarak fidye yazılımının tüm izleri kaldırılıyor ve adli analizlerin önüne geçiliyor.
SuperBlack fidye notu Kaynak: Forescout
SuperBlack'in LockBit ile Bağlantısı
Forescout, SuperBlack fidye yazılımı operasyonu ile LockBit fidye yazılımı arasında güçlü bağlantılar gösteren geniş kapsamlı kanıtlar buldu. Ancak SuperBlack'in bağımsız hareket ettiği görülüyor.
İlk olarak, SuperBlack şifreleyicisinin [VirusTotal] LockBit'in 3.0 sürümüne ait sızdırılmış kod temel alınarak oluşturulduğu tespit edildi. Dosya yapısı ve şifreleme yöntemleri birebir aynı olup yalnızca orijinal markalama kaldırılmış.
Mevcut kanıtlara dayalı ilişki diyagramı Kaynak: Forescout
İkinci olarak, SuperBlack fidye notunda LockBit operasyonlarına ait bir TOX sohbet kimliği bulunuyor. Bu, Mora_001'in ya eski bir LockBit üyesi ya da fidye ödemeleri ve müzakerelerini yöneten bir çekirdek ekip üyesi olabileceğini düşündürüyor.
Üçüncü olarak, SuperBlack ile LockBit'in önceki operasyonları arasında önemli IP adresi örtüşmeleri bulunuyor. Ayrıca, WipeBlack'in daha önce BrainCipher, EstateRansomware ve SenSayQ gibi LockBit ile bağlantılı fidye yazılımlarında da kullanıldığı tespit edildi.
Forescout, SuperBlack fidye yazılımı saldırılarıyla ilişkili tehdit göstergelerinin (IoC) kapsamlı bir listesini raporunun sonunda paylaştı.
'Mora_001' adlı yeni bir fidye yazılımı operatörü, Fortinet güvenlik duvarı cihazlarına yetkisiz erişim sağlamak ve "SuperBlack" adlı özel bir fidye yazılımı dağıtmak için iki Fortinet güvenlik açığından yararlanıyor.
Her ikisi de kimlik doğrulama atlatma açığı olan bu iki güvenlik zafiyeti, Fortinet'in Ocak ve Şubat aylarında açıkladığı CVE-2024-55591 ve CVE-2025-24472 olarak tanımlandı.
Fortinet, CVE-2024-55591 güvenlik açığını ilk olarak 14 Ocak'ta duyurduğunda, bunun sıfır gün saldırısı olarak kullanıldığını doğrulamıştı. Arctic Wolf'un belirttiğine göre, bu güvenlik açığı Kasım 2024'ten beri FortiGate güvenlik duvarlarını ihlal etmek için kullanılıyordu.
Şaşırtıcı bir şekilde, Fortinet 11 Şubat'ta CVE-2025-24472 güvenlik açığını Ocak ayındaki güvenlik bildirisine ekledi. Bu durum, birçok kişinin bunun yeni keşfedilmiş bir güvenlik açığı olduğunu düşünmesine yol açtı. Ancak Fortinet, BleepingComputer'a yaptığı açıklamada bu hatanın Ocak 2024'te düzeltildiğini ve o zamana kadar istismar edilmediğini belirtti.
"CVE-2025-24472'nin hiçbir zaman istismar edildiğine dair bir bilgimiz yok," dedi Fortinet.
Ancak Forescout araştırmacıları tarafından hazırlanan yeni bir rapora göre, SuperBlack saldırıları Ocak 2025'in sonlarında keşfedildi ve tehdit aktörünün CVE-2025-24472'yi 2 Şubat 2025 itibarıyla kullandığı tespit edildi.
"Forescout doğrudan Fortinet'e 24472 istismarına dair bir rapor sunmasa da, etkilenen kuruluşlardan biriyle yapılan iş birliği sonucunda bulgularımız Fortinet'in PSIRT ekibiyle paylaşıldı," dedi Forescout.
"Bunun ardından, Fortinet 11 Şubat'ta güvenlik bildirisini güncelleyerek CVE-2025-24472'nin aktif olarak istismar edildiğini kabul etti."
BleepingComputer, bu durumu netleştirmek için Fortinet ile iletişime geçti ancak henüz yanıt alamadı.
SuperBlack Fidye Yazılımı Saldırıları
Forescout, Mora_001 fidye yazılımı operatörünün, kurbanlar arasında fazla değişmeyen oldukça yapılandırılmış bir saldırı zincirini takip ettiğini söylüyor.
Öncelikle, saldırgan Fortinet'in iki güvenlik açığını WebSocket tabanlı saldırılar veya jsconsole arayüzü aracılığıyla HTTPS istekleri göndererek kullanıyor ve 'super_admin' yetkileri elde ediyor.
Daha sonra, yeni yönetici hesapları oluşturuyor (forticloud-tech, fortigate-firewall, adnimistrator) ve bunların kaldırılması durumunda otomatik olarak yeniden oluşturulmalarını sağlayacak otomasyon görevlerini değiştiriyor.
Mora_001'in saldırı zinciri şeması Kaynak: Forescout
Bundan sonra, saldırgan ağın haritasını çıkarıyor ve çalınan VPN kimlik bilgilerini ve yeni eklenen VPN hesaplarını, Windows Management Instrumentation (WMIC) & SSH'yi ve TACACS+/RADIUS kimlik doğrulamasını kullanarak yanal hareket etmeye çalışıyor.
Mora_001, özel bir araç kullanarak verileri çaldıktan sonra çift aşamalı şantaj amacıyla dosya ve veri tabanı sunucularını, etki alanı denetleyicilerini şifreliyor.
Şifreleme işlemi tamamlandıktan sonra, fidye notları kurbanın sistemine bırakılıyor. Ardından, 'WipeBlack' adlı özel olarak oluşturulmuş bir silici yazılım çalıştırılarak fidye yazılımının tüm izleri kaldırılıyor ve adli analizlerin önüne geçiliyor.
SuperBlack fidye notu Kaynak: Forescout
SuperBlack'in LockBit ile Bağlantısı
Forescout, SuperBlack fidye yazılımı operasyonu ile LockBit fidye yazılımı arasında güçlü bağlantılar gösteren geniş kapsamlı kanıtlar buldu. Ancak SuperBlack'in bağımsız hareket ettiği görülüyor.
İlk olarak, SuperBlack şifreleyicisinin [VirusTotal] LockBit'in 3.0 sürümüne ait sızdırılmış kod temel alınarak oluşturulduğu tespit edildi. Dosya yapısı ve şifreleme yöntemleri birebir aynı olup yalnızca orijinal markalama kaldırılmış.
Mevcut kanıtlara dayalı ilişki diyagramı Kaynak: Forescout
İkinci olarak, SuperBlack fidye notunda LockBit operasyonlarına ait bir TOX sohbet kimliği bulunuyor. Bu, Mora_001'in ya eski bir LockBit üyesi ya da fidye ödemeleri ve müzakerelerini yöneten bir çekirdek ekip üyesi olabileceğini düşündürüyor.
Üçüncü olarak, SuperBlack ile LockBit'in önceki operasyonları arasında önemli IP adresi örtüşmeleri bulunuyor. Ayrıca, WipeBlack'in daha önce BrainCipher, EstateRansomware ve SenSayQ gibi LockBit ile bağlantılı fidye yazılımlarında da kullanıldığı tespit edildi.
Forescout, SuperBlack fidye yazılımı saldırılarıyla ilişkili tehdit göstergelerinin (IoC) kapsamlı bir listesini raporunun sonunda paylaştı.



